プロジェクトリスクマネジメント(定性・定量分析と二次リスク)
「問題が起きてから慌てて火消しに走る」のは単なるトラブルシューティングであり、マネジメントではありません。真のプロジェクトマネジメントとは、「将来起こりうる不確実性(リスク)を事前に特定・評価し、先手を打ってコントロールすること」です。
高度試験では、定性的リスク分析(発生確率×影響度)から定量的リスク分析(EMV:期待金額価値)、さらには「対策を講じたことによって新たに発生する二次リスク(Secondary Risk)」の管理まで、深い洞察が問われます。
1. リスク対応戦略の4大分類(マイナスリスク)
戦略 | 定義 | 具体例 | メリットと注意点 |
|---|---|---|---|
回避 (Avoid) | プロジェクト計画を変更し、リスクの脅威を完全に排除する | 要件から未検証の先端技術を外し、実績ある技術に置き換える | 根本解決になるが、ビジネス機会や革新性を損なう場合がある |
軽減 (Mitigate) | リスクの発生確率または影響度を許容範囲内まで下げる | テスト自動化の導入、プロトタイプ作成、要員の事前教育 | 最も一般的な戦略。軽減のための追加コストと効果のバランスが重要 |
転嫁 (Transfer) | リスクの影響に伴う責任や損失を第三者に移転する | 損害賠償保険の加入、固定価格契約(請負契約)での外部委託 | 自己の損失は防げるが、委託先との信頼関係や管理コストを伴う |
受容 (Accept) | 能動的な対策をとらず、リスクが顕在化した際に対処する | コンティンジェンシー予備費(予備予算)の計上 | 影響度が小さいリスクや、対策コストが被害額を上回る場合に選択 |
2. 定量的リスク分析:期待金額価値(EMV:Expected Monetary Value)
EMVは、将来発生するリスク事象の影響額に発生確率を掛け合わせて算出する統計的期待値です。
EMV = 発生確率(%) × 影響額(円)複数のリスク対策案がある場合、対策コストと「対策後の残余リスクEMV」の合計が最も小さくなる案を合理的に選定します。
3. 残存リスクと二次リスクの盲点
【残存リスク(Residual Risk)】:リスク対応策(軽減策等)を実施した後に、なお残るリスク。受容されることが多い。
【二次リスク(Secondary Risk)】:特定のリスクに対する対策を実施した直接の結果として、新たに引き起こされるリスク。(例:負荷対策としてキャッシュサーバーを導入した結果、データの即時不整合リスクが新たに発生する)
4. 【実戦記述演習 問1】リスク対策の策定と二次リスクの特定
【シナリオ背景】医療機器メーカーU社では、電子カルテ連携クラウドシステムの開発を進めている。開発終盤において、「外部クラウドサービスのAPIレスポンス遅延により、診察画面の表示がタイムアウトする」という重大なパフォーマンスリスク(リスクA)が特定された。開発チームはリスクAを軽減するため、「端末側のブラウザ内に診療データを暗号化してローカルキャッシュし、画面表示を高速化する」という対策案(対策X)を立案した。
設問1:対策Xを実施することによって新たに発生するセキュリティ面での二次リスクを、情報漏えいの観点から35字以内で指摘せよ。
【模範解答】
端末紛失やマルウェア感染時に、ローカルキャッシュが漏えいするリスク。(35字)解説と採点基準(配点:10点)
出題意図:性能対策(ローカルキャッシュ保持)を講じることで、端末側に重要データが残存し、新たなセキュリティ脅威(二次リスク)が生じる因果関係を見抜けるかを問う。
加点キーワード:『端末の紛失・盗難・マルウェア』(4点)、『ローカルキャッシュ(診療データ)の漏えい・盗難』(4点)、『二次リスクの認識』(2点)。
減点対象:「性能が落ちる」(性能は改善されるため事実誤認)。
5. 【実戦記述演習 問2】二次リスクに対する多層防御策の指示
設問2:設問1で指摘した二次リスクを許容範囲内に抑えつつ対策Xを採用するために、PMがシステム仕様に追加すべきセキュリティ対策を40字以内で述べよ。
【模範解答】
端末内キャッシュの暗号化鍵をセッション毎に破棄し、保存期間を極小化する。(36字)解説と採点基準(配点:10点)
出題意図:二次リスクを認識した上で、追加の統制策(有効期限設定、暗号化キーの揮発管理、ログアウト時の強制消去)を指示できるマネジメント能力を評価する。
加点キーワード:『キャッシュの即時破棄/有効期限設定』(5点)、『暗号化鍵の分離管理/セッション破棄』(5点)。
減点対象:「端末の持ち出しを禁止する」(クラウド・モバイル利用の利便性を損なう過剰反応は部分点)。
6. まとめ:リスクマネジメントのチェックリスト
□ リスク登録簿(リスクレジスター)を定期的に更新し、プロジェクト状況の変化に応じた再評価を行っているか?
□ リスク対策案を検討する際、「この対策を打つことで別の新たな問題が生じないか(二次リスクの検証)」を議論しているか?
□ 発生確率と影響度の評価に主観的な偏りがないか、複数ステークホルダでレビューしているか?
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る